Una vulnerabilidad de gravedad alta identificada en el kernel de Linux mantiene expuestas varias versiones de Ubuntu a ataques que permiten escapar del aislamiento de los contenedores. La corrección oficial existe desde agosto, pero Canonical todavía no la ha distribuido, así que los administradores de sistemas deben reforzar la vigilancia en sus servidores mientras llega el parche.
El fallo, catalogado como CVE-2026-80521, ha recibido una puntuación CVSS de 7.8, lo que lo coloca en el nivel de riesgo alto para cualquier infraestructura que dependa de este sistema operativo. El problema afecta directamente al núcleo, y eso compromete la protección de entornos en la nube, clústeres de Kubernetes y servidores empresariales donde el aislamiento de procesos resulta clave para la seguridad.
Un fallo en AF_UNIX abre la puerta al escape de contenedores
La firma de investigación en seguridad DepthFirst descubrió el error combinando su modelo de inteligencia artificial «dfs-large1» con técnicas automatizadas de fuzzing. El problema reside en el subsistema AF_UNIX del kernel, encargado de gestionar los sockets de dominio Unix que se usan para la comunicación local entre procesos. Se trata de una vulnerabilidad de tipo use-after-free, un fallo que aparece cuando el sistema sigue utilizando una zona de memoria que ya había sido liberada.
Según explica DepthFirst, una condición de carrera durante la limpieza de ciertas estructuras de datos provoca que el kernel acceda a memoria inválida, y esa brecha permite que un atacante que ejecute código desde un contenedor sin privilegios obtenga permisos de root en el host físico. El aislamiento que ofrecen Docker, containerd o Kubernetes queda roto por completo, y según los investigadores, no hace falta ningún privilegio especial dentro del contenedor: basta con que un proceso pueda usar sockets AF_UNIX para desencadenar la cadena vulnerable.
La compañía asegura haber demostrado la escalada de privilegios en un kernel de Ubuntu 26.04 sin modificaciones, y publicó también un código de prueba de concepto que muestra el funcionamiento del ataque.
Ubuntu 24.04 y 26.04 siguen sin el parche
El equipo del kernel de Linux incorporó la solución al código principal el 6 de agosto de 2026, después de que DepthFirst reportara el fallo al programa Google kernelCTF el 24 de julio. Sin embargo, a fecha de 27 de septiembre, Canonical todavía no había distribuido oficialmente el parche para sus versiones principales, un margen de más de siete semanas entre la disponibilidad de la corrección y su llegada real a los usuarios de Ubuntu.
Ubuntu 24.04 y Ubuntu 26.04 permanecen afectados mientras la compañía trabaja en integrar los cambios necesarios, y también quedan expuestas algunas instalaciones de Ubuntu 22.04 que utilizan kernels HWE o variantes optimizadas para servicios en la nube. Herramientas como Docker, runc o containerd no son responsables del fallo, ya que la vulnerabilidad reside en el propio kernel; por eso, actualizar solo el software de contenedores no elimina el riesgo. La mitigación definitiva exige instalar una versión del kernel que incluya la corrección publicada en agosto.
Con el parche todavía pendiente, conviene que reviséis cuanto antes las versiones del kernel desplegadas en vuestros servidores, máquinas virtuales y nodos de Kubernetes. Para las cargas de trabajo más sensibles, podéis optar por tecnologías de aislamiento que no compartan el mismo núcleo, como las microVM basadas en Firecracker o soluciones del tipo Kata Containers, que añaden una capa adicional de separación entre el proceso y el sistema anfitrión.
